Résumé

  • La RFC 9633 définit le module YANG ietf-detnet, conforme à NMDA, pour les flux applicatifs, profils de trafic, sous-couches de service et d’acheminement, ainsi que certains états opérationnels.
  • max-latency fixe une exigence et app-flow-status=ready rapporte un état borné. Aucun des deux ne contient les horodatages, paquets et points d’observation nécessaires pour démontrer le respect de la promesse.
  • Un reçu solide conserve séparément la configuration voulue, l’état appliqué par chaque nœud, l’époque des compteurs, la mesure indépendante et l’autorité qui accepte le résultat.

La maquette de gestion était impeccable. Les mêmes noms de flux apparaissaient sur tous les écrans, le profil portait une latence maximale et l’entrée affichait ready. Dans le journal de l’application, une requête avait pourtant dépassé son échéance.

Il n’y avait pas deux vérités concurrentes. Il y avait deux périmètres que le tableau de bord avait confondus.

La RFC 9633 formalise la configuration et certaines données opérationnelles de DetNet. Le module relie l’application à un profil, puis aux sous-couches qui assurent le service et le transfert. Cette précision est nécessaire : un flux déterministe ne se réduit ni à une file ni à une route.

Mais la précision du modèle ne change pas la nature de ce qu’il contient. L’arbre décrit une intention, des relations et un état publié par les équipements. La performance appartient aux événements observés dans le temps.

La valeur maximale n’est pas une valeur mesurée

Le profil de trafic peut porter bande passante minimale, latence maximale, variation maximale, perte maximale, pertes consécutives tolérées et désordre maximal. Ce vocabulaire ressemble à celui d’un rapport de qualité. Dans le module, il constitue le cahier des charges du service.

La traffic-spec joue encore un autre rôle. Elle représente la promesse ou la demande de la source : intervalle, nombre de paquets et taille utile. Le réseau s’appuie sur ces valeurs pour réserver des ressources et régler les files. Le fait d’avoir enregistré cette promesse ne démontre ni que la source l’a tenue, ni que le réseau a livré sa partie.

Une feuille max-latency fournit donc le seuil du test, pas son résultat. max-loss ne fournit ni population de paquets, ni fenêtre, ni traitement des duplications et des arrivées tardives. max-misordering=0 réclame l’ordre ; il ne reconstitue aucune séquence reçue.

Une organisation qui copie ces valeurs dans la colonne « réalisé » transforme le contrat en preuve de sa propre exécution.

Le mot « prêt » garde son objet

Le modèle distingue none, ready, failed, out-of-service et partial-failed. L’état du flux applicatif est en lecture opérationnelle, avec config false, et vaut none lorsque la configuration reste incomplète. Cette séparation entre ce qui est écrit et ce que l’équipement rapporte est l’un des apports du modèle.

Elle ne fabrique pas un verdict de bout en bout. ready dit que l’application est prête à l’entrée ou à la sortie dans le périmètre considéré. Il ne transporte ni intervalle d’observation, ni ensemble de paquets, ni preuve d’horloge, ni acquittement applicatif. partial-failed rappelle même qu’une partie des sorties peut avoir échoué alors que le flux reste utilisable si l’entrée est prête.

Réduire ces états à une pastille verte supprime l’incertitude que la RFC avait pris soin de nommer. Un reçu doit conserver le nœud déclarant, le flux, les liaisons de sous-couches, le datastore, l’heure de lecture et la génération de configuration.

NMDA ordonne les vues, pas tous les équipements

NMDA aide à distinguer la configuration visée de l’état opérationnel. NETCONF et RESTCONF fournissent des transactions de gestion ; l’accès peut être protégé par SSH, TLS et NACM. Ces mécanismes permettent de savoir qui a parlé à quel serveur et quelles opérations lui étaient permises.

Ils ne créent pas une transaction atomique couvrant un chemin entier. La RFC 9633 permet de configurer les équipements sans dépendre d’un protocole de signalisation. Chaque nœud garde pourtant son propre calendrier d’application, ses erreurs et son état local.

La section de sécurité avertit qu’une modification non coordonnée sur l’ensemble des équipements du chemin peut produire un déni de service. C’est aussi une règle de preuve. Le succès de edit-config sur un routeur ne vaut pas accusé de réception de tous les autres. Une collecte séquentielle peut agréger des valeurs vraies qui n’ont jamais coexisté.

Il faut donc conserver l’identité de la transaction, la révision du module, l’identité des nœuds, les références exactes des sous-couches et une règle d’activation commune. Sinon, l’arbre reconstruit devient une composition plausible, pas l’état historique du service.

Un canal sûr ne certifie pas la réalité observée

NACM peut limiter la lecture et l’écriture de données sensibles. NETCONF sur SSH et RESTCONF sur HTTPS protègent l’échange. La signature implicite de l’autorité d’administration est utile : elle attribue la déclaration et réduit les modifications arbitraires.

Elle ne garantit pas qu’un logiciel a correctement implanté le modèle, qu’une information n’est pas périmée ou que l’équipement se trouve sur le trajet réellement suivi. Une réponse authentifiée peut décrire fidèlement un état local tout en restant insuffisante pour conclure sur l’application.

L’erreur serait de demander à la sécurité du plan de gestion d’attester un phénomène du plan de données. L’authenticité répond « qui a fourni cet état ? » ; la mesure répond « quels paquets ont fait quoi, où et quand ? ».

Les compteurs ont une époque, la latence a deux horloges

Les exemples de la RFC associent la configuration DetNet à des données d’interface qui comprennent une heure de discontinuité des statistiques. Cette indication interdit de traiter un compteur comme une histoire sans vérifier son époque. Un redémarrage ou une remise à zéro au milieu de l’incident modifie le dénominateur.

La latence unidirectionnelle exige des horloges reliées par une incertitude connue. La perte exige une population commune entre entrée et sortie. Les pertes consécutives et le désordre exigent une sémantique de séquence. Les flux répliqués exigent une règle sur les copies, les doublons et les arrivées tardives.

La méthode peut être active, passive ou hybride, mais ce choix relève d’une conception OAM distincte. Son sélecteur doit correspondre exactement au flux YANG : mêmes interfaces, DSCP, étiquettes, direction et sous-couches. Une sonde qui emprunte une autre file ne clôt pas la preuve parce qu’elle porte le même nom de service.

Composer le reçu sans écraser les couches

Le premier volet archive la déclaration : identité du flux, champs de sélection, profil, exigences et génération. Le deuxième archive l’acte de gestion : autorité, nœuds visés, réponses et moment où l’état est devenu appliqué.

Le troisième recueille l’état opérationnel de chaque nœud en conservant les états partiels. Le quatrième contient la mesure : points, direction, horloges, fenêtre, population et traitement des ruptures. Le cinquième appartient à l’application ou à l’autorité de service, qui accepte, refuse, déroge ou ordonne le retour arrière.

Les notes de Heng Lu invitent précisément à ne pas confondre une couche symbolique avec le système qui fonctionne. Le modèle commun rend la coordination vérifiable. Il ne doit pas devenir l’institution qui déclare sa propre réussite.

Sources